สรุปสั้น
บริษัท Adobe และบริษัท Broadcom ต่างออกอัปเดตความปลอดภัยชุดใหญ่ในรอบเดียวกัน เพื่อปิดช่องโหว่ร้ายแรงจำนวนมากในผลิตภัณฑ์ระดับองค์กรที่ถูกใช้งานอย่างแพร่หลาย โดย Adobe ปล่อยแพตช์แก้ไขช่องโหว่รวม 88 รายการ ครอบคลุมช่องโหว่ความรุนแรงระดับวิกฤตหลายตัวใน ColdFusion, Adobe Commerce และ Magento Open Source, Experience Manager และ Illustrator ในจำนวนนี้มีถึง 8 รายการที่กระทบ ColdFusion โดยตรง และเกือบทั้งหมดสามารถนำไปสู่การรันโค้ดจากระยะไกล (Remote Code Execution หรือ RCE) ได้ ช่องโหว่ที่ร้ายแรงที่สุดคือ CVE-2026-48318 ซึ่งได้คะแนนความรุนแรง CVSS สูงถึง 9.9 จากเต็ม 10 เป็นช่องโหว่ path traversal ที่เปิดให้ผู้โจมตีรันโค้ดตามใจได้
ขณะเดียวกัน Broadcom ได้แก้ไขช่องโหว่ยืนยันตัวตนหลุด (Authentication Bypass) ใน VMware Avi Load Balancer คือ CVE-2026-47865 คะแนน CVSS 9.8 ที่เปิดให้ผู้โจมตีซึ่งมีการเข้าถึงเครือข่ายสามารถเข้าถึงส่วนควบคุม (Control plane) ของ Avi ได้ แม้ในเวลานี้จะยังไม่มีช่องโหว่ใดถูกระบุว่ากำลังถูกใช้โจมตีจริง แต่ผลิตภัณฑ์เหล่านี้ล้วนเป็นเป้าหมายที่กลุ่มผู้โจมตีนิยมนำช่องโหว่มาใช้ในการโจมตีอยู่เสมอ Adobe และ Broadcom จึงแนะนำอย่างหนักแน่นให้องค์กรรีบติดตั้งอัปเดตล่าสุดโดยเร็ว
รายละเอียดข่าว
เว็บไซต์ The Hacker News รายงานเมื่อวันที่ 15 กรกฎาคม 2569 ว่า Adobe ได้เผยแพร่อัปเดตความปลอดภัยแก้ไขช่องโหว่ทั้งหมด 88 รายการ รวมถึงช่องโหว่ระดับวิกฤตหลายตัวในผลิตภัณฑ์หลักหลายรายการ โดยส่วนที่น่ากังวลที่สุดคือ ColdFusion ที่มีช่องโหว่วิกฤตถึง 8 รายการ ได้แก่ CVE-2026-48318 (CVSS 9.9) ช่องโหว่ path traversal ที่นำไปสู่การรันโค้ดตามใจ, CVE-2026-48322 (CVSS 9.6) ช่องโหว่ code injection, CVE-2026-48284 (CVSS 9.6) ช่องโหว่การตรวจสอบข้อมูลนำเข้าไม่รัดกุม, CVE-2026-48321 (CVSS 9.3) ช่องโหว่การกำหนดสิทธิ์ไม่ถูกต้องที่นำไปสู่การยกระดับสิทธิ์, CVE-2026-48325 (CVSS 9.3) ช่องโหว่ขาดการยืนยันตัวตนสำหรับฟังก์ชันสำคัญ, CVE-2026-48319 (CVSS 9.1) ช่องโหว่ path traversal อีกรายการ, CVE-2026-48324 (CVSS 9.1) ช่องโหว่ SQL injection และ CVE-2026-48327 (CVSS 9.0) ช่องโหว่การกำหนดสิทธิ์ไม่ถูกต้อง ซึ่งเกือบทั้งหมดเปิดทางให้รันโค้ดจากระยะไกลได้ Adobe ระบุว่าได้แก้ไขช่องโหว่กลุ่ม ColdFusion นี้ในเวอร์ชัน ColdFusion 2025 Update 11 และ ColdFusion 2023 Update 22
นอกจาก ColdFusion แล้ว Adobe ยังปิดช่องโหว่วิกฤตอย่างละ 2 รายการใน Adobe Commerce/Magento Open Source และ Experience Manager ได้แก่ CVE-2026-48356 (CVSS 9.6) ช่องโหว่การอัปโหลดไฟล์ใน Commerce/Magento ที่นำไปสู่การยกระดับสิทธิ์, CVE-2026-48358 (CVSS 9.1) ช่องโหว่การเข้ารหัสหรือ escape ข้อมูลส่งออกไม่ถูกต้องที่นำไปสู่การรันโค้ด, CVE-2026-48259 (CVSS 9.6) ช่องโหว่ server-side request forgery (SSRF) ใน Experience Manager และ CVE-2026-48359 (CVSS 9.6) ช่องโหว่การอ้างอิง XML external entity (XXE) ที่ไม่ถูกจำกัดอย่างเหมาะสม ทั้งสองรายการหลังนำไปสู่การรันโค้ดตามใจได้เช่นกัน
ในฝั่งของ Broadcom ได้ปล่อยแพตช์แก้ไขช่องโหว่ยืนยันตัวตนหลุดระดับวิกฤตใน VMware Avi Load Balancer คือ CVE-2026-47865 คะแนน CVSS 9.8 ที่เปิดให้ผู้โจมตีซึ่งเข้าถึงเครือข่ายได้สามารถเข้าถึงส่วนควบคุม (Avi Control plane) โดยไม่ต้องผ่านการยืนยันตัวตนที่ถูกต้อง โดยนาย Filip Waeytens จากศูนย์ความมั่นคงปลอดภัยไซเบอร์ของนาโต (NATO Cyber Security Centre หรือ NCSC) เป็นผู้ค้นพบและรายงานช่องโหว่นี้ ทั้งนี้แม้จะยังไม่มีช่องโหว่ใดในชุดอัปเดตนี้ถูกระบุว่ากำลังถูกใช้โจมตีจริง แต่ The Hacker News ย้ำว่าองค์กรควรติดตั้งอัปเดตล่าสุดโดยเร็ว เนื่องจากผู้โจมตีมักนำช่องโหว่ในผลิตภัณฑ์เหล่านี้ไปใช้เป็นอาวุธในการโจมตีอยู่เป็นประจำ
รายละเอียดช่องโหว่
จุดที่ทำให้ช่องโหว่ชุดนี้อันตรายเป็นพิเศษอยู่ที่ลักษณะการใช้งานของผลิตภัณฑ์ ColdFusion เป็นแพลตฟอร์มพัฒนาเว็บแอปพลิเคชันฝั่งเซิร์ฟเวอร์ที่มักถูกติดตั้งบนเซิร์ฟเวอร์ที่เปิดสู่อินเทอร์เน็ต ทำให้ช่องโหว่ประเภท path traversal และ code injection ที่นำไปสู่ RCE กลายเป็นช่องทางเข้ายึดเซิร์ฟเวอร์ได้โดยตรง ที่ผ่านมา ColdFusion เคยถูกกลุ่มผู้โจมตีใช้ช่องโหว่ RCE เจาะระบบมาแล้วหลายครั้ง จึงมีแนวโน้มสูงที่ผู้โจมตีจะเร่งพัฒนาโค้ดโจมตีสำหรับช่องโหว่วิกฤตชุดใหม่นี้ ส่วน Adobe Commerce/Magento ซึ่งเป็นแพลตฟอร์มอีคอมเมิร์ซที่มีร้านค้าออนไลน์ใช้งานจำนวนมาก ช่องโหว่การอัปโหลดไฟล์และ code injection อาจถูกใช้ฝัง web skimmer ขโมยข้อมูลบัตรของลูกค้าได้
สำหรับ VMware Avi Load Balancer นั้น เป็นอุปกรณ์กระจายโหลด (Load Balancer) ที่มักวางอยู่หน้าสุดของโครงสร้างพื้นฐานแอปพลิเคชันสำคัญ การที่ CVE-2026-47865 เปิดให้ข้ามการยืนยันตัวตนเข้าถึง Control plane ได้ หมายความว่าผู้โจมตีที่เข้าถึงเครือข่ายบริหารจัดการได้ อาจเข้าควบคุมการกำหนดค่าการกระจายทราฟฟิก แทรกแซงการรับส่งข้อมูล หรือใช้เป็นจุดตั้งต้นในการโจมตีต่อไปยังระบบภายในได้ ยิ่งเมื่อช่องโหว่มีความซับซ้อนในการโจมตีต่ำและไม่ต้องอาศัยการยืนยันตัวตน ความเสี่ยงจึงยิ่งสูงขึ้น
ผลกระทบต่อไทย
องค์กรไทยจำนวนมากใช้ผลิตภัณฑ์ในกลุ่มนี้เป็นโครงสร้างพื้นฐานหลัก โดยเฉพาะ Adobe ColdFusion ที่ยังพบใช้งานในเว็บแอปพลิเคชันของหน่วยงานราชการและองค์กรเก่าแก่หลายแห่ง ขณะที่ Adobe Commerce/Magento เป็นแพลตฟอร์มยอดนิยมของร้านค้าออนไลน์และธุรกิจอีคอมเมิร์ซในไทย ส่วน VMware Avi Load Balancer ก็ถูกใช้ในองค์กรขนาดใหญ่และผู้ให้บริการที่ต้องรองรับทราฟฟิกปริมาณมาก ช่องโหว่ระดับ RCE และ authentication bypass ที่คะแนน CVSS สูงกว่า 9.0 เหล่านี้ล้วนเปิดทางให้ยึดระบบได้จากระยะไกล หากองค์กรไทยเปิดบริการเหล่านี้สู่อินเทอร์เน็ตโดยไม่รีบแพตช์ ก็มีความเสี่ยงสูงที่จะถูกโจมตีทันทีที่โค้ดโจมตีถูกเผยแพร่ต่อสาธารณะ
คำแนะนำ
องค์กรควรจัดลำดับความสำคัญในการอัปเดตผลิตภัณฑ์ที่เปิดสู่อินเทอร์เน็ตก่อนเป็นอันดับแรก สำหรับ ColdFusion ให้อัปเกรดเป็น ColdFusion 2025 Update 11 หรือ ColdFusion 2023 Update 22 โดยเร็ว ส่วน Adobe Commerce/Magento และ Experience Manager ให้ติดตั้งแพตช์ตามคำแนะนำด้านความปลอดภัยของ Adobe และผู้ใช้ VMware Avi Load Balancer ควรอัปเดตเป็นเวอร์ชันที่แก้ไข CVE-2026-47865 แล้ว พร้อมทั้งจำกัดการเข้าถึงส่วนบริหารจัดการ (Control plane) ไว้เฉพาะเครือข่ายที่เชื่อถือได้ ไม่เปิดสู่อินเทอร์เน็ตโดยตรง นอกจากนี้ผู้ใช้เบราว์เซอร์ควรอัปเดต Firefox เป็นเวอร์ชัน 152.0.6 และ Chrome เป็นเวอร์ชัน 150.0.7871.124/.125 ด้วย เนื่องจากอัปเดตชุดเดียวกันนี้ยังปิดช่องโหว่วิกฤตในเบราว์เซอร์ทั้งสองที่มีโค้ดโจมตีเผยแพร่ต่อสาธารณะแล้ว และควรตรวจสอบล็อกการเข้าถึงระบบเพื่อหากิจกรรมผิดปกติ
